會員帳號、金流平台、庫存系統與店內裝置,如今被整合成一套講求速度與無縫體驗的零售科技網路。但每一次新增的連結,都同時擴大零售業者的受攻擊面,安全缺口往往在資料與裝置不斷交換資訊時,難以被察覺。
這種難以察覺的特性,正是因為多數業者盯著的是單一系統夠不夠堅固,卻沒注意到系統與系統相連的那一刻,才是真正的風險所在。
連結點本身就是風險,而非單一系統
零售業者經常低估第三方與系統整合本身的風險,攻擊者往往從供應商、API 或店內裝置切入,再一路移動到金流或顧客系統。
更棘手的是,真正容易被攻破的地方,往往不是任何單一系統,而是系統與系統之間,沒有人真正負責的銜接地帶。
IT 部門負責收銀系統、行銷部門管理忠誠計畫、供應商操作金流,但這些環節之間的交接處往往沒有明確歸屬,也正是攻擊者藉機潛入的地方,而可能的解法是替每一個連結指定真正的負責人。
除了業務系統之間的銜接,視聽與數位看板網路同樣容易被忽略。
這些連上 IP 網路的系統,經常與金流、庫存系統共用基礎設施,卻不在 IT 資安治理範圍之內,鮮少被更新或稽核,形成一個乏人監控的入侵管道,但它們理應被納入跟公司其他網路一樣的資安政策之下。
商品評論裡,可能藏著攻擊指令
實體系統之間的銜接地帶容易失守,AI 系統打開的資料路徑同樣如此,甚至更難察覺。零售業者經常低估 AI 個人化系統開創出來的全新資料路徑。推薦模型、聊天機器人與定價代理人,會持續調用顧客、交易與庫存資料,這些連結幾乎從未經過如金流整合般的嚴謹審查。
這個風險之所以迫切,是因為零售業導入 AI 代理人的速度正在加快,卻沒有相應的資安意識跟上。Deloitte 調查發現,63% 的全球零售業者認同,沒有導入 AI 代理人的企業將在兩年內落後,反映出業界正急著擴大部署;但資安公司 Kaspersky 的報告卻顯示,14.4% 的零售業使用者已經遭遇網頁型威脅,22.2% 曾受裝置端攻擊影響——導入速度跟資安防護,明顯沒有同步跟上。
而這類攻擊最常見的手法,就是提示注入。語言模型無法可靠區分「指令」與「資料」,攻擊者可以把惡意指令藏在商品評論等外部內容中,讓代理誤把內容當成合法指令執行,不需要多高的技術門檻,就足以造成實質損害。
AI 代理人也要納管,都該有身分證
攻擊者能靠一則商品評論就騙過 AI 代理,隨著零售業者導入代理型 AI 自動化訂單、定價與客服流程,卻鮮少有人為這些代理人自主採取的行動建立防護機制。一旦某個 AI 代理人遭到入侵,就可能悄悄操縱庫存、觸發詐欺性交易,或大規模外洩資料。
因此,每一個 AI 代理人都應被當成擁有高權限的使用者管理,包括稽核權限、監控行為,都要讓每個代理人對應到一個可驗證身分、綁定真人負責人,並以具時效性的憑證取代長期有效的存取金鑰。
這種風險的急迫性,還來自攻擊速度本身的變化。零售業者現有的防禦機制,多半假設攻擊者以人類速度行動,但幾乎沒有業者測試過,當攻擊者自主運作、快到讓人來不及注意單一警示時,會發生什麼事,需要同樣以機器速度反應的因應機制,且必須事先演練過。
被低估的資料與流程缺口
除了 AI 代理人帶來的新風險,零售業原本就存在的日常流程,同樣藏著容易被忽略的舊缺口。第一個就是忠誠會員與顧客帳戶。這些帳戶儲存著個人資料、付款方式與可兌換價值,是極具吸引力的攻擊目標,資安防護卻往往比金流系統薄弱,要降低曝險,需要多因子驗證、防範憑證填充攻擊、異常偵測,以及清楚的顧客通知與帳戶復原流程。
第二個容易被忽略的環節,是退款、改價、離線付款與庫存調整這類人工覆核的例外流程。這些原本為了方便而設計的例外,正是便利悄悄轉變成詐欺破口的地方,應該比照高權限交易處理,要求二次審核、留下不可竄改的紀錄,並每日比對銷售、金流與庫存紀錄。
第三個破口,藏在系統與系統之間的時間差裡。金流、庫存與忠誠計畫幾乎不可能在每個通路上完全即時同步,這段複寫延遲正好給了攻擊者可乘之機——重複兌換禮物卡、在扣款結算前取消再重新預訂,或針對從未實際退回的庫存觸發退款,都是利用這個時間差下手。
停機造成的損失,可能比資料外洩更直接
前面這些破口,一旦真的被攻擊者利用,零售業者往往別無選擇,只能把整個系統關掉止血,而這正是另一個常被低估的代價。
當系統之間彼此相連,圍堵攻擊往往意味著必須把整個事業關掉。這也點出零售業真正該優先防範的,不只是資料外洩,還有停機本身。
零售業者應預先設計出即使總部系統中斷、門市仍能持續營運交易的方式。畢竟前面提到的每一個破口,都是系統之間沒有人真正負責的銜接地帶。
在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉立即投遞履歷
【推薦閱讀】
◆ 【AI 代理資安警訊】54% 企業已發生資安事件,卻對現行防護工具打出高滿意度
◆ 【防詐邏輯升級】AI 代理人讓身分驗證失效,「授權範圍」與「斷路器機制」成新控制點
◆ 什麼是「上下文炸彈」?防守方第一次把 AI 提示注入反過來當武器
*本文開放合作夥伴轉載,參考資料:Forbes、Security Senses,首圖來源:Unsplash
(責任編輯:鄒家彥)



